Paperclip AI'de bulunan iki güvenlik açığı, saldırganların ağ sunucusunda veya geliştirici bilgisayarında komut çalıştırmasına olanak tanıyor. Bu açıklar, kötü amaçlı bir aracı içe aktarma ve başlatma yoluyla çalışıyor. Üçüncü bir açık ise hassas verilerin ve kontrol düzlemi ayrıntılarının API yoluyla erişilmesine yol açıyor.

En ciddi olanı, CVE-2026-41679 (CVSS puanı: 10.0), ağ erişimi olan dağıtımlarda kimlik doğrulamalı mod kullanıldığında önceden var olan bir hesap veya kurban etkileşimi gerektirmiyor. İkinci yol, GHSA-x8hx-rhr2-9rf7 (CVSS puanı: 9.6), Paperclip'in varsayılan local_trusted modunda çalışırken kullanıcının saldırgan tarafından kontrol edilen bir sayfayı açmasını gerektiriyor. Üçüncü açık, GHSA-xfqj-r5qw-8g4j (CVSS puanı: 8.3), kimlik doğrulamalı modda bulunan API yolunun, kimlik doğrulaması olmayan veya çapraz şirket isteklerini tutarlı bir şekilde reddetmemesinden kaynaklanıyor.

Paperclip v2026.416.0 sürümünde, içe aktarma yetkilendirme düzeltmesi ve ana bilgisayar adı doğrulama koruması yer alıyor. Ancak, DNS yeniden bağlama uyarısı hala düzeltilmiş bir sürüm belirtmiyor. Operatörlerin v2026.416.0 veya daha yeni bir sürüme güncelleme yapması ve kayıt ve dağıtım maruz kalımı nasıl yapılandırıldığını gözden geçirmesi öneriliyor.